// Blog

Wissen zu KI-Sicherheit

Verständliche Analysen zu Angriffen, Verteidigung und Regulierung rund um KI- und LLM-Systeme.

Tool Poisoning bei MCP: 52 Läufe, zwei Befunde

Eigener MCP-Server, eigener Agenten-Host, 52 Messläufe. Ergebnis: Nicht das Modell wehrt den Angriff ab, sondern der Host — 7/10 gegen 0/10 bei identischer Nutzlast. Und eine Injektion braucht zweierlei: einen Auslöser, der eintritt, und einen Ton, der nicht auffällt. Drei von vier Zellen sind null. Labor zum Nachspielen auf GitHub.

Weiterlesen →

MCP-Sicherheit: die sieben Angriffe, die das BSI beschreibt

Der BSI-Expertenkreis KI-Sicherheit beschreibt in seinem Leitfaden für LLM-Penetrationstests sieben Angriffe auf das Model Context Protocol — von Tool Poisoning bis Token Leakage. Ich übersetze sie ins Deutsche und zeige den Befund, der zwischen den Zeilen steht: Bei der Hälfte ist nicht der Server der Prüfgegenstand, sondern der Client, der ihm glaubt.

Weiterlesen →

Vier Bytes, und die KI-Zugangskontrolle ist blind

HackTheBox-AI-Challenge (retired): Ich ändere vier von 802.000 Bytes einer Modelldatei und mache eine KI-gestützte Zugangskontrolle blind — ohne dass ein einziger legitimer Fall falsch erkannt wird. Warum ein Backdoor im Modell jeden Qualitätstest übersteht und nur ein Hash ihn sichtbar macht.

Weiterlesen →

Ich habe mir einen KI-Agenten gebaut — und ihn gehackt

Ich baute einen KI-Agenten (MCP) mit Werkzeugen und Sicherheitsregel — und brach ihn auf zwei Wegen: direkter Zugriff am LLM vorbei und Prompt Injection über getarnten Tool-Output. Plus der Fix, der wirklich hält: Zugriffskontrolle im Code, nicht im Prompt.

Weiterlesen →

Wer das Fundament vergiftet, besitzt das Gebäude

Ich baute einen Malware-Detektor auf 23,5 Mio. fremden, vortrainierten Gewichten — die ich nie ansah. Warum vortrainierte KI-Modelle und das pickle-Format die unterschätzte Supply-Chain-Lücke sind und das Einfrieren eine Hintertür nicht entfernt.

Weiterlesen →